Re: [GENERAL-BG] Re: problem s edna funkcijka

[email protected] (Andrey Hristov) Mon, 03 Jan 2005 16:08:43 +0100
Newsgroups php.general.bg
Message-ID <[email protected]>
   Здравей Бого,
не искам да открадна нишката на Виктор Попов, но се замислих, дали
кодът даден по-долу, заедно с регистер_глобалс=он, няма да може
да се използва за да се пробие система, която има автенфикация.
Значи през УРЛ се подават ДБ_СЕРВЕР, ДБ_ЛОГИН, ДБ_ПАССУЪРД, които
трябва да се закачат не с оригиналният сървър, а със сървър на
атакуващият. Да кажем, че фалшивият Майескюел ще върне валидни резултати,
тогава скрипта, ще запише в сесията, че потребителят е влязъл и хоп!
На следващата заявка за уеб страница, дб_сервър и компания не се
подават към скрипта през УРЛ-то и заявките вървят към реалният
сървър.

Просто поръсъждавах :)
Андрей

Bogomil Shopov wrote:
> Здравей
> 
> <code>
> mysql_pconnect ($DB_SERVER, $DB_LOGIN, $DB_PASSWORD) or
> die(mysql_error());
> mysql_select_db(DB);
> mysql_db_query(query) or die (mysql_error());
> </code>
> 
> Viktor Popov wrote:
> 
>>Zdravej!
>>
>>Blagodaria ti za otgovora smenih funkciata taka:
>>
>>function doReg($fname1="",$family1="",$company1="", $MOL1="", $dannum1="",
>>
>>$bulstat1="", $phone1="", $email1="", $username1="", $password1="",
>>$payment1="",
>>
>>$maillist1="", $Addr1="", $City1="", $zipcode1="", $Country1="",
>>$shippingName1="",
>>
>>$shippingFamily1="", $shippingphone1="", $shippingAddr1="",
>>$shippingcity1="",
>>
>>$shippingzipcode1="", $shippingCountry1="")
>>{
>>
>>  mysql_pconnect ($DB_SERVER, $DB_LOGIN, $DB_PASSWORD) or
>>die(mysql_error());
>> mysql_select_db($DB) or die(mysql_error());
>>  mysql_query( "insert into users(name,family,company, MOL, taxnum, bulstat,
>>phone, email, username, password, payment, maillist, Addr, City, zipcode,
>>Country,
>>shippingName, shippingFamily, shippingphone, shippingAddr, shippingcity,
>>shippingzipcode, shippingCountry) values('$fname1','$family1','$company1',
>>'$MOL1', '$dannum1', '$bulstat1', '$phone1', '$email1', '$username1',
>>'$password1', '$payment1', '$maillist1', '$Addr1', '$City1', '$zipcode1',
>>'$Country1','$shippingName1','$shippingFamily1',
>>'$shippingphone1','$shippingAddr1', '$shippingcity1', '$shippingzipcode1',
>>'$shippingCountry1')")
>>or die (mysql_error());
>>
>>}
>>
>>Dava mi slednoto saobshtenie:
>>"No Database Selected"
>>
>>Globalnite parametri sa opisani v "common.inc"  i sa vkliucheni kakto vav
>>daila s funkciite "functions.php", taka i v formata "register.php" po
>>slednia nachin:
>>
>>require 'common.inc';
>>
>>common.inc izglejada taka:
>>
>><?php
>> $DB_SERVER="localhost";
>> $DB_LOGIN="admin";
>> $DB_PASSWORD="******";
>> $DB="emagazine";
>> $HTTP_HOST="localhost:3000";
>> $DOCROOT="emagazine";
>>
>>?>
>>
>>
>>Znaesh li zashto ne moje da ne raboti?
>>
>>Blagodaria ti predvaritelno!
>>
>>Viktor
> 
>